CEO-fraude en Business Email Compromise, uitgelegd
Sommige van de duurste vormen van oplichting komen helemaal zonder virussen of hacken. Ze steunen op één simpele truc: een medewerker ervan overtuigen dat een dringend verzoek van een vertrouwde baas of leverancier komt. Dat heet CEO-fraude, of breder: Business Email Compromise (BEC).
Wat zijn CEO-fraude en BEC?
Business Email Compromise is oplichting waarbij een crimineel zich voordoet als iemand die uw bedrijf vertrouwt — een directielid, een leverancier, een advocaat of een collega — om een medewerker geld te laten overmaken of gevoelige informatie te laten delen.
CEO-fraude is daarvan de bekendste variant. De oplichter doet zich voor als de directeur of een ander directielid en vraagt een medewerker — vaak bij finance of HR — om een dringende betaling of om vertrouwelijke gegevens.
Anders dan massaphishing zijn deze aanvallen gericht en persoonlijk. Meestal is er geen gevaarlijke link of bijlage, en juist daarom glippen ze langs spamfilters en overvallen ze mensen.
Hoe de oplichting meestal verloopt
De criminelen doen vaak eerst hun huiswerk en lezen openbare informatie van uw website, sociale media en persberichten om overtuigend te klinken. Een typische aanval ziet er zo uit:
- Er komt een e-mail binnen die van de directeur lijkt te komen, met diens naam en schrijfstijl.
- Hij ademt haast en geheimhouding: «Ik zit in een vergadering, dit moet snel en discreet geregeld worden.»
- Het verzoek is om geld over te maken, de bankgegevens van een leverancier te wijzigen of documenten te sturen, zoals loongegevens.
- Vervolgberichten zetten zachte druk zodat de medewerker niet stopt om te controleren.
De druk om het een directielid naar de zin te maken, samen met een krappe deadline, maakt deze oplichting zo doeltreffend.
Veelvoorkomende varianten
- Valse factuur — het e-mailadres van een leverancier wordt nagebootst om betaling naar een nieuwe rekening te vragen.
- Salaris omleiden — een bericht doet zich voor als een medewerker die zijn salarisrekening wil wijzigen.
- Cadeaubonzwendel — een «baas» vraagt personeel cadeaubonnen te kopen en de codes door te sturen.
Waarschuwingssignalen
De meeste van deze aanvallen zijn te onderscheppen door bij een paar details stil te staan:
- Een verandering van toon, ongebruikelijke formuleringen of een licht afwijkend e-mailadres.
- Een verzoek dat de normale procedures omzeilt — «deze ene keer zonder de gebruikelijke goedkeuring».
- Druk om snel en stilletjes te handelen, met de boodschap er niemand bij te betrekken.
- Elke wijziging van bankrekening of betaalgegevens, zeker op het laatste moment.
- Een antwoordadres dat niet helemaal bij de afzender past.
Eenvoudige gewoonten die het stoppen
Techniek helpt, maar goede gewoonten zijn uw sterkste verdediging:
- Verifieer via een ander kanaal. Bevestig elke betaling of wijziging van bankgegevens telefonisch of persoonlijk via een bekend nummer — nooit door op de e-mail te antwoorden.
- Hanteer vierogenprincipe. Laat betalingen boven een vastgesteld bedrag door een tweede persoon aftekenen.
- Vertraag bij haast. Behandel «dringend en vertrouwelijk» als reden om te controleren, niet om te haasten.
- Bevestig wijzigingen van bankgegevens bij de leverancier via een bestaand contact.
- Maak vragen veilig. Medewerkers moeten een verzoek durven bevragen, ook als het van bovenaf lijkt te komen.
Als iets niet klopt
Vertrouw op uw gevoel. Het is volstrekt aanvaardbaar om een betaling stil te leggen en eerst te bevestigen. Vermoedt u oplichting, waarschuw dan meteen finance en ICT — en is het geld al weg, waarschuw dan onmiddellijk uw bank: snel handelen kan de bedragen soms nog terughalen.
Hoe GottaPhish helpt
CEO-fraude en BEC leunen op haast en imitatie om medewerkers betalingen te laten goedkeuren vóór ze verifiëren — en precies daar zetten GottaPhish en ons expertteam op in. Onze realistische simulaties bootsen de haast- en imitatietactieken na die criminelen echt gebruiken, zodat medewerkers leren te pauzeren en te controleren voor ze handelen, ondersteund door praktische bewustwordingstraining en dashboards die laten zien waar uw organisatie het kwetsbaarst is. Ons support- en expertteam werkt hands-on met u samen aan geloofwaardige scenario’s, het opzetten van campagnes en het duiden van de resultaten, en maakt van een kostbare blinde vlek een zelfverzekerd, goed voorbereid team.
